Security-X

Forum Security-X => Désinfections => Discussion démarrée par: Hayden76 le mai 10, 2012, 09:00:18

Titre: [Hayden76] Infection par un virus gendarmerie nationale-fichiers locked [Résolu]
Posté par: Hayden76 le mai 10, 2012, 09:00:18
Salut à tous.
J'ai moi aussi été infecté, tous mes fichiers sont locked.
Je pense pouvoir récupérer un fichier sain sur un autre ordi et un fichier infecté sur ma machine.
J'ai fait un scan OTL comme c'était conseillé.

Voici le fichier OTL.txt
http://pjjoint.malekal.com/files.php?id=20120510_e5o6w11n14q13

Et le fichier Extra.txt
http://pjjoint.malekal.com/files.php?id=20120510_w11d13i14f7u6

C'est grave ? merci pour votre coup de Pouce
Hayden
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 10, 2012, 11:00:20
Une solution qui a fonctionné pour moi. En tout cas pour l'instant, car le logiciel est en plein travail en ce moment.
Ce logiciel c'est l'anti-malware Kapersky qui a réussi à décrypter et récupérer les fichiers Locked.  :sup:
Le soft de désinfection Kapersky Trojan-Ransom.Win32.Rannoh Decryptor Tool est très efficace.
Il faut cependant avoir une copie d'un fichier "sain" et son "clone" crypté par le malware.
Ensuite, la marche à suivre est très simple et intuitive.
Par contre la désinfection d'un gros fichier peut prendre près de 30 minutes pour un Film HD de 15 Go.  :AAM
Donc armez-vous de patience.

Voici le lien que j'ai utilisé :
http://jeje-info.blogspot.fr/2012/04/edit-solution-decrypter-fichier-infecte.html

Dîtes-moi si ça a marché pour vous, bon courage avec cet horrible virus
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 10, 2012, 11:28:38
Bonjour Hayden76 et bienvenue sur le forum,

Citer
Le soft de désinfection Kapersky Trojan-Ransom.Win32.Rannoh Decryptor Tool est très efficace.
Oui, j'indiquais la marche à suivre dans l'autre sujet
http://forum.security-x.fr/desinfections/infection-par-un-virus-gendarmerie-nationale/msg67404/#msg67404

Tu as donc pu récupérer tous les fichiers indiqués locked ?

J'étudie tes rapports pour continuer le nettoyage.

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 10, 2012, 11:49:12
Non pas tous pour l'instant, mais la récuération est en cours donc c'est bien parti.
Peux-tu préciser Chantal d'après l'analyse de mes fichiers issus de l'analyse OTL de quelle infection j'ai été victime ? J'ai lu quelque part qu'il y en avait 3 principales associées à "Gendarmerie".
Merci
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 10, 2012, 12:11:13
Re,

Le ransomware virus-gendarmerie a eu la part belle sur ton système qui n'est pas à jour (Java, Adobe Reader, Flash Player).
Ces failles de sécurité sont très prisées par toutes les variantes du Virus Gendarmerie.
http://forum.security-x.fr/malwares-315/%28fiches-malware%29-roguescareware-et-ransomware/
http://forum.security-x.fr/malwares-315/%28malware%29-suppression-virus-gendarme-3745/

Quand tu auras récupéré tous tes fichiers indiqués locked , applique ce qui suit.

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

----------------------------------------------------------------------------------------------

Puisque tu as Malwarebytes sur ton système, fais une analyse complète :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Malwarebyte's Anti-Malware :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
@+



Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 10, 2012, 14:13:31
Ok, je pense que j'en ai encore pour une 20aine d'heures à tout récupérer (si j'y arrive), ensuite, je procéderai comme tu me l'as consellé, je vous tiens au courant.
Merci pour ces précieux tuyaux  :AAF
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 10, 2012, 14:56:13
Re,

Oui, bien sûr, tu n'appliques les procédures indiquées que quand tu auras tout récupéré.
Tu nous diras combien de fichiers tu as récupérés.

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 11, 2012, 23:18:54
J'ai récupéré TOUT mes fichiers !  :AAC
Mais j'ai copié le script que tu ma'as demandé dans mais OTL plante et se met en OTL ne répond pas.
Du coup, pour me débarasser des fichiers locked, j'ai lanc" une recherche des fichiers locked et je les supprime un par un, c'est super long, mais je pense pouvoir les éliminer tous.
A ton avis, que faut-il que je fasse une fois que la supression "manuelle" est terminée ?
Merci
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 12, 2012, 07:34:56
Bonjour,

Normalement RannohDecryptor se charge d’éliminer les fichiers locked après récupération.
Tu n'as pas lu la procédure dans mon lien.

Citer
Après vérification, tu peux supprimer les copies de fichiers cryptés avec le nom locked si le décryptage a réussi, avec l'option Delete crypted files after decryption dans Change parameters -> Additional options

Pour le correctif OTL, as-tu bien fermé toutes les applications ouvertes ?
Si Malwarebytes est en résident (version Pro ou d'évaluation), désactive-le temporairement.
Relance OTL comme indiqué et retente le script.
Il faut bien tout copier-coller, y compris le début :OTL
Poste le rapport obtenu.

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 12, 2012, 22:36:23
Je ne sais pas ce qui se passe mais OTL plante même quand je désactive malwarebytes
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 13, 2012, 08:07:25
Bonjour,

Désactive aussi ta protection résidente Panda et retente le script.

Indique-moi à quel moment exactement tu penses que OTL a planté.
Il faut laisser normalement l'outil travailler, tu le laisses tourner combien de temps avant de l'arrêter ?

@+

Message édité :

Essaye tout d'abord de lancer le script OTL en mode sans échec
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 13, 2012, 22:42:17
C'est peut-être parce que ma configuration a changé et que j'ai fait une restauration avec une image disque ?
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 14, 2012, 07:13:07
Bonjour,

Citer
C'est peut-être parce que ma configuration a changé et que j'ai fait une restauration avec une image disque ?

Ce n'est pas gentil de nous faire des farces pareilles  :BBB

Bien sûr, le script OTL ne correspond à plus rien, puisque tu as restauré.

Nous allons quand même, par précaution, vérifier ton système maintenant restauré, si tu le viens.

Je te redonne la procédure.

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   OTL :

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 14, 2012, 19:59:19
Sorry, :oups: j'avais même pas fait le rapprochement, j'ai fait l'analyse en mode sans échec et ça me donne ça :

Pour le fichier OTL
http://pjjoint.malekal.com/files.php?id=20120514_o10l715o8k12

Et pour le fichier Extra
http://pjjoint.malekal.com/files.php?id=20120514_t11r8z6l9c11
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 14, 2012, 20:52:53
Re,

Merci pour les rapports.

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Désinstalle via Programmes et fonctionnalités :

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Suppression :

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

Puisque tu as Malwarebytes sur ton système, fais une analyse complète :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Malwarebyte's Anti-Malware :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 15, 2012, 13:53:27
Voici le fichier obtenu après correction avec OTL :
http://pjjoint.malekal.com/files.php?id=20120515_u6h11x15r6v10
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 15, 2012, 14:27:23
Bonjour,

OK.

Tu peux enchaîner sur AdwCleaner, Malwarebytes et SX Check&Update.

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 15, 2012, 14:41:06
Voici le rapport Adwcleaner :
http://pjjoint.malekal.com/files.php?id=20120515_q12j13k14c15y13
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 15, 2012, 14:52:53
Re,

Tu as installé des applications depuis hier ?


Tu n'as pas suivi les instructions pour AdwCleaner.
Je te demandais d'utiliser directement l'option Suppression.
Tu peux donc relancer AdwCleaner et tu cliques sur Suppression.

Tu postes le contenu de ce rapport dans ta prochaine réponse.

Il est inutile d'héberger les rapports pour les autres outils, tu copies-colles simplement le contenu dans ta réponse.

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 15, 2012, 15:47:14
Malwarebytes Anti-Malware (PRO) 1.61.0.1400
www.malwarebytes.org

Version de la base de données: v2012.05.15.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Kamel :: KAMEL-PC [administrateur]

Protection: Activé

15/05/2012 13:49:54
mbam-log-2012-05-15 (13-49-54).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 659827
Temps écoulé: 1 heure(s), 26 minute(s), 38 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 15, 2012, 15:56:27
Re,

OK pour le rapport Malwarebytes.

Poste aussi le rapport de suppression de AdwCleaner, s'il te plaît.

Ensuite tu lances SX Check&Update et tu postes le contenu du rapport demandé.

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 15, 2012, 16:03:26
Voici le fichier Adwcleaner :
http://pjjoint.malekal.com/files.php?id=20120515_x12i8f5r14y7
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 15, 2012, 16:12:24
OK  :NNN

Le rapport SX Check&Update maintenant.

 :D
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 15, 2012, 16:18:51
Euh, je sais pas comment télécharger et lancer SX Check&Update
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 15, 2012, 16:29:33
Re,

Excuse, il manque la 1ère ligne de ma procédure.

Je te la remets ci-dessous :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 15, 2012, 23:00:20
Voici le rapport, j'ai 2 mises à jours que je n'arrive pas à faire, ce sont celles associées à CS4

SX Check&Update
Lien vers le tutoriel : http://forum.security-x.fr/tutoriels-317/tutoriel-sx-checkupdate/
---
Windows Version : Windows 7 64bits
Service Pack : 1
UserName : Kamel
15/05/2012
22:59:12
version = v0.2.3 
---
Windows Update Information :
AUOptions : 4
Automatically, no notification
---
Name : FlashPlayer ActiveX 
Version : 11.2.202.235
Flash Player ActiveX  est à jour


---
Java Information :
   Nom : Java(TM) 7 Update 4
   Version : 7.0.40
Java(TM) 7 Update 4 est à jour

Name : Adobe Type Support CS4
Version : 9.0
Adobe Reader n'est pas à jour!

Nom : Adobe Reader X (10.1.3) - Français
Version : 10.1.3
Adobe Reader est à jour

Name : Adobe PDF Library Files CS4
Version : 9.0
Adobe Reader n'est pas à jour!

Nom : Internet Explorer
   Version : 9.0.8112.16421

Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 16, 2012, 08:14:45
Bonjour,

Citer
j'ai 2 mises à jours que je n'arrive pas à faire, ce sont celles associées à CS4

N'en tiens pas compte, c'est une anomalie que Igor51 va corriger à son retour.
Ce qui nous intéresse ici c'est Flash Player, Java et Reader et ils sont maintenant à jour sur ton système.
Pour rappel, l'infection Virus Gendarmerie a exploité une de ces failles de sécurité pour s'installer sur ton système, puisque ni Java, ni Reader n'était à jour.

Nous allons donc pouvoir maintenant finaliser la procédure.


---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Purge points de restauration :


---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Désinstallation des outils utilisés :

Tu peux garder Malwarebytes et scanner ton système régulièrement avec en complément des analyses de ton antivirus.
Ne pas oublier toutefois, avant de lancer l'analyse, de faire une recherche de mises à jour de Malwarebytes, dans l'onglet Mise à jour

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :


Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur.

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)


Les risques sécuritaires du peer-to-peer en 10 points : Le P2P vu par Ogu (http://www.libellules.ch/phpBB2/les-risques-securitaires-du-peer-to-peer-en-10-points-t28947.html)
Pourquoi éviter le P2P ? Point législatif et dangers (http://forum.zebulon.fr/prevention-le-p2p-et-ses-consequences-t85544.html)


[/list]

N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)

@+
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: Hayden76 le mai 16, 2012, 10:56:59
Un très gros thank you pour tous ces précieux conseils Chantal.
J'ai suivi à la lettre tes instructions.
J'essaierai de garder à l'esprit les précautions de mise à jour régulières, à bientôt ;-)
Titre: Re : [sujet de Hayden76] Infection par un virus gendarmerie nationale - fichiers locked
Posté par: chantal11 le mai 16, 2012, 11:24:38
Bonjour,

Bonne continuation et bon surf  :AAC